W skrócie

  • Magic Eden ostrzegł, że NFT wystawione na jego zamkniętym już rynku EVM w okresie od około lutego do października 2024 roku mogły być narażone na exploit w Payment Processor V2 firmy Limit Break.
  • 0xQuit z Yuga Labs powiedział, że operacja whitehat uratowała 23 155 NFT o wartości ponad 5,7 miliona dolarów, ale nie udało się odzyskać 660 WETH.
  • Użytkownicy powinni odwołać zatwierdzenia kontraktu w sieciach Ethereum, Polygon i Base. Odwołanie nie zwróci tokenów, które zostały już przeniesione.

Magic Eden może i zostawił Ethereum za sobą, ale niektóre NFT jego dawnych użytkowników wciąż były narażone.

Rynek ostrzegł w piątek, że NFT wystawione na jego rynku EVM w okresie od około lutego do października 2024 roku mogą być dotknięte exploit w Payment Processor V2, protokole handlu NFT stworzonym i utrzymywanym przez Limit Break.

Myriad: Dokąd zmierza Ethereum? Kliknij, aby dokonać prognozy.
Myriad: Dokąd zmierza Ethereum? Kliknij, aby dokonać prognozy.

EVM odnosi się do Ethereum i kompatybilnych z nim blockchainów. Magic Eden przyjął ten kontrakt do rozliczania transakcji w 2024 roku, przestał go używać w październiku tego roku i całkowicie zamknął swój rynek EVM na początku 2026 roku.

"Żadne aktywne oferty na Magic Eden nie zostały naruszone w tym exploicie" – stwierdziła firma na X.

Problem tkwi w utrzymujących się zatwierdzeniach. Gdy użytkownicy wystawiają NFT, zazwyczaj przyznają kontraktowi uprawnienie do ich przenoszenia, a to uprawnienie pozostaje aktywne, dopóki nie zostanie odwołane.

Magic Eden zaapelowało do wszystkich, którzy wystawiali lub handlowali na jego rynku EVM, aby odwołali uprawnienia "approved for all" kontraktu V2 na Ethereum, Polygon i Base za pomocą Revoke.cash. Zauważono, że odwołanie nie zwróci tokenów, które już zostały przeniesione.

Yuga Labs Vice President of Blockchain 0xQuit powiedział, że atakujący wykorzystał błąd, aby zabrać 10 Meebits, 50 Otherdeeds, 10 World of Women NFTs i 235 Desperate ApeWives. Limit Break wstrzymał Payment Processor V3, który miał tę samą wadę, ale V2 nie można było wstrzymać. To wymusiło akcję ratunkową whitehat, operację, w której przyjaźni hakerzy przenoszą zagrożone aktywa w bezpieczne miejsce, zanim zrobią to atakujący.

"W sumie uratowaliśmy 23 155 NFT o wartości przekraczającej 5,7 mln USD" – napisał 0xQuit. Według 0xQuit właściciele będą mogli je odzyskać po odwołaniu zatwierdzeń.

Jednak 660 wrapped Ethereum, czyli WETH, narażonych na odwrotną wersję exploitu nie zostało odzyskanych na czas.

Magic Eden zrezygnowało ze wsparcia Ethereum i Bitcoin w lutym, aby skupić się na Solanie i swoim krypto-kasynie Dicey. Później zakończyło działalność swojego multichainowego portfela.

Ten epizod przypadł na trudny czas dla użytkowników kryptowalut. Jeszcze wczoraj nieznani hakerzy ukradli ponad 380 milionów dolarów w Ethereum i innych aktywach kryptowalutowych z giełdy Bitget w tym, co jest obecnie największym atakiem hakerskim na kryptowaluty w tym roku.